Abilitazione della sicurezza per impostazione predefinita per i cluster creati in 4.14 e precedenti

VPC (Virtual Private Cloud) 4.4.14 e precedenti

I passaggi seguenti illustrano l'abilitazione delle configurazioni dei gruppi di sicurezza introdotte con secure by default sui cluster creati prima della versione 4.15. La rete Secure by default ha introdotto nuove configurazioni e comportamenti dei gruppi di sicurezza per i cluster VPC di nuovo provisioning creati dalla versione 4.15 e successive. I cluster creati con le versioni 4.14 e precedenti non ottenevano le configurazioni dei gruppi di sicurezza sicure per impostazione predefinita durante l'aggiornamento alla versione 4.15.

L'abilitazione della sicurezza per impostazione predefinita sul cluster è permanente e irreversibile. Il processo di abilitazione richiede la sostituzione di tutti i nodi worker del cluster. Abilitare la sicurezza per impostazione predefinita solo quando è vantaggioso farlo. Si noti che i bilanciatori di carico potrebbero essere accessibili solo dopo aver sostituito tutti i worker. Per ulteriori informazioni, consultare la sezione Informazioni sulla sicurezza per impostazione predefinita.

Preparazione all'abilitazione della sicurezza per impostazione predefinita

Quando si abilita la protezione per impostazione predefinita sul cluster, è consentito solo il traffico necessario al funzionamento del cluster e tutti gli altri accessi sono bloccati.

  • Verificare che il cluster abbia una versione che supporta la sicurezza per impostazione predefinita. Aggiornare il cluster almeno alla versione 4.15.

  • Verificare che il cluster non sia già protetto per impostazione predefinita. È possibile scoprirlo eseguendo 'ibmcloud ks cluster get ed esaminando l'output.

  • Verificare che nessuno dei nodi worker sia attualmente in stato di provisioning.

    Retrieving cluster CLUSTER...
    OK
    
    Name:                           CLUSTER
    ID:                             CLUSTER
    State:                          normal
    Status:                         All Workers Normal
    ...
    Secure By Default Networking:   enabled
    Outbound Traffic Protection:    enabled
    
  • Verificate di non superare nessuna delle quote seguenti. Se una delle seguenti quote viene superata, il processo di abilitazione non riesce. Per ulteriori informazioni, vedere Quote VPC.

    • È necessario avere un numero di cluster pari o inferiore a 15 nella VPC. Esiste un massimo di 15 regole che possono avere come origine o destinazione altri gruppi di sicurezza. Per impostazione predefinita, Red Hat OpenShift on IBM Cloud applica 1 regola che ha come obiettivo il gruppo di sicurezza 'kube-<clusterID> per ogni cluster nella VPC. A causa di questa quota, è possibile creare solo 15 cluster in un determinato VPC.
    • È necessario avere un numero di gruppi di sicurezza pari o inferiore a 95 nella VPC. È possibile avere un massimo di 100 gruppi di sicurezza in una VPC. Abilitando la protezione per impostazione predefinita, vengono creati 4 gruppi di sicurezza. Se avete già quasi 100 gruppi di sicurezza, prendete in considerazione la possibilità di ridurli o consolidarli prima di procedere.
    • È necessario avere 4 o meno gruppi di sicurezza per i lavoratori del cluster. I lavoratori del cluster possono avere fino a 5 gruppi di sicurezza. L'abilitazione della protezione per impostazione predefinita aggiunge un gruppo di sicurezza ai lavoratori.
  • Se si dispone di regole di gruppo di sicurezza personalizzate sul gruppo di sicurezza del lavoratore del cluster esistente (kube-<clusterID>), queste vengono rimosse durante l'abilitazione. Se volete mantenere queste regole, annotatele in anticipo e aggiungetele dopo l'abilitazione.

Cosa succede quando si abilita la sicurezza per impostazione predefinita?

Quando si attiva la protezione per impostazione predefinita, vengono creati o aggiornati i seguenti gruppi di sicurezza.

Modifiche al gruppo di sicurezza quando si abilita la protezione predefinita
Gruppo di sicurezza Descrizione delle modifiche
kube-<clusterID> Il gruppo di sicurezza dei lavoratori del cluster (kube-<clusterID>) è stato ripristinato. Questo gruppo di sicurezza è collegato ai lavoratori del cluster. Di solito, questo gruppo esiste già. Tuttavia, se i lavoratori utilizzano solo gruppi di sicurezza personalizzati e definiti dall'utente, questo gruppo di sicurezza non è stato creato durante la creazione iniziale del cluster. In questo caso, il gruppo viene creato. Tutte le regole esistenti vengono rimosse e le nuove regole del gruppo di sicurezza secure by default vengono aggiunte a questo gruppo di sicurezza. I bilanciatori di carico applicano le regole sia ai gruppi di sicurezza dei lavoratori del cluster che a quelli del bilanciatore di carico.
kube-vpegw-<clusterID> Viene creato un nuovo gruppo di sicurezza per il gateway VPE master. Tutte le regole esistenti vengono rimosse. Poiché si tratta di un gruppo nuovo, molto probabilmente non ci sono regole.
kube-vpegw-<vpcID> Un nuovo gruppo di sicurezza per i gateway VPE condivisi. Questo gruppo di sicurezza potrebbe già esistere se nella VPC sono presenti cluster secure by default. Poiché questo gruppo è condiviso da tutti i cluster, viene creato una sola volta. Il precedente gruppo di sicurezza del gateway VPE (kube-<vpcID>) viene rimosso da tutti i gateway VPE condivisi IBM e sostituito con il nuovo gruppo di sicurezza del gateway VPE condiviso (kube-vpegw-<vpcID>). Questa operazione potrebbe essere già stata eseguita se nella VPC sono presenti altri cluster sicuri per impostazione predefinita di 4.15 e successivi.
kube-lbaas-<clusterID> Un nuovo gruppo di sicurezza per i bilanciatori di carico. I gruppi di sicurezza collegati ai bilanciatori di carico (NLB e ALB) vengono aggiornati. Il precedente gruppo di sicurezza del bilanciatore di carico (kube-<vpcID>) viene rimosso dai bilanciatori di carico e sostituito con il nuovo gruppo di sicurezza del bilanciatore di carico (kube-lbaas-<clusterID>). Se il gruppo di sicurezza precedente non esiste su un bilanciatore di carico, non viene eseguita alcuna azione. Sono interessati solo i bilanciatori di carico e i gruppi di sicurezza IBM. I gruppi di sicurezza personalizzati non vengono rimossi o sostituiti.
kube-<vpcID> Il gruppo di sicurezza del gateway VPE precedente (kube-<vpcID>) viene rimosso dal gateway VPE master e sostituito con il nuovo gruppo di sicurezza del gateway VPE master (kube-vpegw-<clusterID>).
Gruppo di sicurezza VPC predefinito Il gruppo di sicurezza VPC predefinito non viene più utilizzato.
Gruppi di sicurezza personalizzati Tutti i gruppi di sicurezza definiti dall'utente e collegati ai nodi worker del cluster sono collegati ai nuovi worker. I gruppi di sicurezza personalizzati non vengono rimossi o sostituiti.

In che ordine vengono applicate le modifiche?

Le seguenti operazioni vengono eseguite quando si aggiorna il cluster in modo sicuro per impostazione predefinita.

  1. Se non esistono già, vengono creati i seguenti gruppi di sicurezza sicuri per impostazione predefinita.

    • kube-<clusterID>
    • kube-vpegw-<clusterID
    • kube-vpegw-<vpcID>
    • kube-lbaas-<clusterID>
  2. I gruppi di sicurezza collegati ai gateway VPE vengono aggiornati. Sono interessati solo i gateway e i gruppi di sicurezza IBM. I gruppi di sicurezza personalizzati non sono interessati. Se il gruppo di sicurezza precedente non esiste su un gateway, non viene eseguita alcuna azione.

  3. Il gruppo di sicurezza del gateway VPE precedente (kube-<vpcID>) viene rimosso dal gateway VPE master e sostituito con il nuovo gruppo di sicurezza del gateway VPE master (kube-vpegw-<clusterID>).

  4. Il precedente gruppo di sicurezza del gateway VPE (kube-<vpcID>) viene rimosso da tutti i gateway VPE condivisi IBM e sostituito con il nuovo gruppo di sicurezza del gateway VPE condiviso (kube-vpegw-<vpcID>). Questa operazione potrebbe essere già avvenuta se nella VPC sono presenti altri cluster sicuri per impostazione predefinita.

  5. I gruppi di sicurezza collegati ai bilanciatori di carico (NLB e ALB) vengono aggiornati. Vengono aggiornati solo i bilanciatori di carico e i gruppi di sicurezza IBM. I gruppi di sicurezza personalizzati non sono interessati. Se il gruppo di sicurezza precedente non esiste su un bilanciatore di carico, non viene eseguita alcuna azione.

  6. Il precedente gruppo di sicurezza del bilanciatore di carico (kube-<vpcID>) viene rimosso dai bilanciatori di carico e sostituito con il nuovo gruppo di sicurezza del bilanciatore di carico (kube-lbaas-<clusterID>)

  7. Il gruppo di sicurezza dei lavoratori del cluster (kube-<clusterID>) è stato ripristinato.

    • Tutte le regole esistenti vengono rimosse.
    • Sono state aggiunte nuove regole per i gruppi di sicurezza sicuri per impostazione predefinita.
  8. Le regole del bilanciatore di carico vengono applicate sia ai gruppi di sicurezza dei lavoratori del cluster che a quelli del bilanciatore di carico.

  9. Il gruppo di sicurezza del gateway VPE master viene reimpostato.

    • Tutte le regole esistenti vengono rimosse. Tuttavia, poiché è stato creato di recente (nel passaggio 1), di solito non ci sono regole.
    • Vengono aggiunte le nuove regole del gruppo di sicurezza Sicuro per impostazione predefinita.

Le fasi precedenti vengono gestite automaticamente. Tuttavia, i cluster creati prima della sicurezza hanno per impostazione predefinita il gruppo di sicurezza VPC predefinito collegato ai lavoratori. Questo gruppo di sicurezza deve essere rimosso, ma non può essere rimosso dall'automazione fornita da IBM. Pertanto, è necessario sostituire manualmente i lavoratori per completare il processo di aggiornamento. Durante la sostituzione di un lavoratore avvengono i seguenti aggiornamenti.

  1. Il gruppo di sicurezza del cluster worker (kube-<clusterID>) e tutti i gruppi di sicurezza definiti dall'utente aggiunti in precedenza sono collegati al nuovo worker.

  2. Il gruppo di sicurezza VPC predefinito non viene più utilizzato.

Abilitazione della sicurezza per impostazione predefinita

Completare i seguenti passaggi per applicare la configurazione del gruppo di sicurezza secure by default al cluster.

  1. Immetti il seguente comando.

    ibmcloud oc vpc secure-by-default enable --cluster <CLUSTER ID> [--disable-outbound-traffic-protection][-f]
    
  2. Attendere il completamento del processo. Una serie di fattori può influenzare il tempo necessario per abilitare il cluster alla sicurezza predefinita. Di solito finisce in meno di 5 minuti. Per verificare che il processo sia terminato, è possibile ispezionare i nuovi gruppi di sicurezza.

    • Il gruppo di sicurezza del gateway VPE master kube-vpegw-CLUSTERID contiene regole.
    • Il gruppo di sicurezza del bilanciatore di carico kube-lbaas-CLUSTERID contiene regole.
  3. Sostituire tutti i nodi worker del cluster.

    ibmcloud oc worker replace --cluster CLUSTER --worker WORKER -f